2026 KVKK İdari Para Cezaları — Güncel Tablo ve Risk Haritası
2026 yeniden değerleme sonrası KVKK idari para cezası alt-üst sınırları, ceza kalemleri ve eksik uyum adımlarına göre risk haritası.
Bir uyum denetiminde en çok duyulan cümle şudur: “Biz zaten bir aydınlatma metni hazırlamıştık.” Metin var; ancak web sitesinde güncel değil, çerez banner’ı rıza kaydı tutmuyor, veri envanteri iki yıldır güncellenmemiş ve bulut tedarikçiyle imzalanmış veri işleme sözleşmesi dosyada duruyor ama alt-işleyen listesi boş. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında idari para cezaları, bu tür “kısmen uyum” senaryolarında da uygulanabilir. 2026 yılında yeniden değerleme oranı %25,49 olarak uygulandığından, alt ve üst sınır tutarları bir önceki yıla kıyasla belirgin şekilde yükseldi.
Bu yazıda güncel ceza tablosunu, her ceza kaleminin hangi yükümlülük eksikliğine karşılık geldiğini ve kurumunuzda önceliklendirmeniz gereken uyum adımlarını somut bir risk haritası olarak ele alıyoruz.
2026 Yeniden Değerleme: Ceza Tutarları Neden Arttı?
KVKK m.18 uyarınca idari para cezaları, 5326 sayılı Kabahatler Kanunu’na atıf yapılarak uygulanır. Her yıl VUK m.298’e göre belirlenen yeniden değerleme oranı, ceza alt ve üst sınırlarını günceller. 2026 için bu oran %25,49’dur. Pratik sonuç: aynı ihlal türü için 2025’te karşılaşabileceğiniz alt sınır, 2026’da yaklaşık dörtte bir oranında daha yüksektir; üst sınırda ise özellikle veri güvenliği ihlallerinde 17.092.242 TL’ye kadar çıkan tutarlar söz konusudur.
Önemli not: Kurul, ihlalin niteliği, kast veya ihmal derecesi, veri sorumlusunun büyüklüğü ve ihlalin tekrarı gibi unsurları değerlendirerek alt ile üst sınır arasında belirli bir tutar tayin eder. Tablo, yasal çerçeveyi gösterir; her ihlalde otomatik üst sınır uygulanmaz. Buna rağmen bütçe planlaması ve risk değerlendirmesi için güncel sınırları bilmek zorunludur.
2026 KVKK İdari Para Cezası Tablosu
Aşağıdaki tablo, 2026 yeniden değerlemesi sonrası yaygın ceza kalemlerinin alt ve üst sınırlarını özetler:
| İhlal / Yükümlülük Alanı | KVKK Dayanağı | Alt Sınır (TL) | Üst Sınır (TL) |
|---|---|---|---|
| Aydınlatma yükümlülüğünün yerine getirilmemesi | m.10, m.18 | 85.437 | 1.709.200 |
| Veri güvenliğine ilişkin yükümlülükler (teknik/idari tedbirler) | m.12, m.18 | 256.357 | 17.092.242 |
| Kurul kararlarına uyulmaması | m.15, m.18 | 427.263 | 17.092.242 |
| VERBİS’e kayıt yükümlülüğünün ihlali | m.16, m.18 | 341.809 | 17.092.242 |
| Yurt dışına veri aktarımı kurallarına uyulmaması | m.9, m.18 | 90.308 | 1.806.177 |
Tablodaki tutarlar, uyum programınızı önceliklendirirken somut bir referans noktası sağlar. Örneğin aydınlatma eksikliği tek başına milyonlarca liralık bir risk taşıyabilirken, veri güvenliği ve VERBİS ihlallerinde üst sınır aynı banda (17 milyon TL+) yükselir.
Ceza Kalemlerini Uyum Boşluklarına Bağlamak
İdari para cezası, genellikle belirli bir yükümlülüğün sistematik biçimde ihlal edildiğine dair Kurul tespiti sonrasında gündeme gelir. Aşağıda her ceza kalemini kurumsal pratikte karşılaşılan eksikliklerle eşleştiriyoruz.
Aydınlatma cezası (85.437 – 1.709.200 TL)
KVKK m.10, veri sorumlusunun kişisel verileri elde ettiği anda veya en geç elde etme anında ilgili kişiyi aydınlatmasını zorunlu kılar. Aydınlatma metninde asgari olarak veri sorumlusunun kimliği, işleme amaçları, aktarım alıcıları ve ilgili kişinin hakları yer almalıdır.
Denetimlerde sık görülen eksiklikler:
- Web sitesinde eski veya eksik aydınlatma metni
- Çalışan adaylarına ayrı, güncel olmayan metin sunulması
- Çerez ve pazarlama teknolojileri için aydınlatma ile fiili izleme arasında uyumsuzluk
- Mobil uygulama veya kiosk gibi kanallarda aydınlatmanın hiç sunulmaması
Çerez ve pazarlama teknolojilerinde aydınlatma tek başına yeterli değildir; m.5 kapsamında işleme için hukuki sebep (çoğu senaryoda açık rıza) ve ispat edilebilir kayıt gerekir. Çerez rızası ve Consent Mode v2 rehberimizde banner göstermek ile hukuken geçerli rıza kaydı arasındaki farkı ayrıntılı ele aldık.
Veri güvenliği cezası (256.357 – 17.092.242 TL)
KVKK m.12, veri sorumlusu ve veri işleyenin kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri almasını öngörür.
Bu ceza bandı, uyum programında en geniş kapsamlı risk alanıdır:
- Erişim yetkilendirme ve ayrıcalık yönetimi zayıf
- Şifreleme, maskeleme veya loglama eksik
- Personel gizlilik eğitimi belgelenmemiş
- Veri ihlali müdahale planı yok veya test edilmemiş
- Veri işleyenlerin (tedarikçilerin) güvenlik önlemleri denetlenmemiş
m.12 yükümlülüğü, envanter tutma (m.10 ile birlikte işleme faaliyetlerinin kayıt altına alınması) ve tedarikçi yönetimi ile doğrudan kesişir. Hangi sistemde hangi verinin işlendiğini bilmeden alınan teknik tedbirler genellikle kısmi kalır. Veri işleme envanteri nasıl hazırlanır rehberimiz, bu boşluğu kapatmanın ilk adımını anlatır.
Kurul kararlarına uyulmaması (427.263 – 17.092.242 TL)
Daha önce Kurul tarafından verilen süreli veya süresiz karar, uyarı veya eksiklik giderme talimatına uyulmaması halinde bu ceza bandı devreye girer. Tekrarlayan ihlallerde ceza tutarı artış eğilimindedir.
Kurumsal pratikte bu madde, “bir kez uyarı aldık, düzeltmeyi erteledik” senaryosunda en ağır sonuçları doğurur. Uyum programınızda Kurul kararları, iç denetim bulguları ve dış denetim raporları için kapatma takibi (remediation tracking) bulunmalıdır.
VERBİS kayıt cezası (341.809 – 17.092.242 TL)
KVKK m.16, belirli eşikleri aşan veri sorumlularının Veri Sorumluları Siciline (VERBİS) kayıt yükümlülüğünü düzenler. Kayıt yükümlülüğü bulunup sicile başvuru yapılmaması veya eksik/hatalı beyan, bu ceza kalemi kapsamında değerlendirilir.
VERBİS beyanı, soyut bir “uyum kutusu” değildir; arkasında güncel ve doğrulanabilir bir veri işleme envanteri olmalıdır. Envanter ile VERBİS kaydı arasındaki tutarsızlık, hem kayıt cezası hem de aydınlatma veya güvenlik ihlali iddiasını güçlendiren bir kanıt olarak kullanılabilir.
Yurt dışı aktarım cezası (90.308 – 1.806.177 TL)
KVKK m.9, kişisel verilerin yurt dışına aktarımında asgari şartları belirler: yeterlilik kararı, uygun güvenceler (standart sözleşme, bağlayıcı şirket kuralları vb.) veya istisnai haller. Bulut altyapısı, SaaS araçları, offshore destek ekipleri veya yurt dışı grup şirketleri pratikte sıkça bu kapsama girer.
“Sunucu yurt dışında değil” demek tek başına yeterli değildir; veri işleyen tedarikçinin alt yapısı, yedekleme lokasyonu ve alt-işleyen zinciri de aktarım analizine dahil edilmelidir. Veri işleyen DPA ve tedarikçi risk yönetimi rehberimizde, yurt dışı aktarım ile tedarikçi sözleşmesi yükümlülüklerinin nasıl kesiştiğini ele aldık.
KVKK m.5 ve m.6: Ceza Riskini Artıran İşleme İlkeleri
Ceza tablosu doğrudan m.5 veya m.6’ya referans vermese de, denetimlerde ihlal tespiti bu maddeler üzerinden de yapılır:
m.5 — İşleme ilkeleri: Kişisel veriler, hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel, belirli açık ve meşru amaçlar için, amaçla bağlantılı sınırlı ve ölçülü, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli süre kadar muhafaza edilerek işlenmelidir. Amaç dışı işleme, gereksiz veri toplama veya süresiz saklama; aydınlatma ve güvenlik ihlali iddialarını besler.
m.6 — Özel nitelikli kişisel veriler: Sağlık, biyometrik, sendika üyeliği gibi veriler için daha sıkı koşullar geçerlidir. Özel nitelikli veri işleyen kurumlar, envanter ve tedbir düzeyinde daha yüksek denetim baskısı altındadır; ihlal halinde ceza tayininde ağırlaştırıcı unsur olarak değerlendirilebilir.
Bu nedenle risk haritası yalnızca ceza tablosuna bakarak değil, işleme faaliyetlerinin m.5 ve m.6 ile uyumunu da kapsayacak şekilde genişletilmelidir.
Kurumunuz İçin Pratik Risk Haritası
Aşağıdaki matris, ceza bandı yüksekliği ile düzeltme zorluğu arasında basit bir önceliklendirme sunar. Kendi ortamınıza uyarlayın:
| Öncelik | Risk Alanı | Tipik Ceza Bandı | İlk Kontrol Adımı |
|---|---|---|---|
| 1 | VERBİS kayıt yükümlülüğü | 341.809 – 17.092.242 TL | Eşik analizi + envanter doğrulama |
| 2 | Veri güvenliği (m.12) | 256.357 – 17.092.242 TL | Erişim kontrolü + ihlal planı |
| 3 | Yurt dışı aktarım (m.9) | 90.308 – 1.806.177 TL | Tedarikçi/alt-işleyen haritası |
| 4 | Aydınlatma (m.10) | 85.437 – 1.709.200 TL | Kanal bazlı metin ve çerez uyumu |
| 5 | Kurul kararı takibi | 427.263 – 17.092.242 TL | Açık bulgu kapatma listesi |
Bu sıralama evrensel değildir; örneğin e-ticaret ağırlıklı bir işletmede aydınlatma ve çerez rızası bir numaralı öncelik olabilir. Esas ilke, yüksek ceza bandı + yüksek ihlal olasılığı kesişimini önce ele almaktır.
Denetimde İspat: Ceza Riskini Azaltan Dokümantasyon
KVKK uyumunda “yaptık” iddiası ile “ispat edebiliyoruz” gerçeği arasında uçurum vardır. Denetim veya şikâyet sürecinde Kurul’un değerlendireceği kanıt türleri:
- Tarih damgalı aydınlatma metni versiyon geçmişi
- Çerez/onay kayıtları (değiştirilemez log)
- Güncel veri işleme envanteri ve VERBİS beyanı tutarlılığı
- Veri işleme sözleşmeleri (DPA) ve alt-işleyen listeleri
- Teknik tedbir dokümantasyonu ve periyodik test kayıtları
- Personel eğitim katılım listeleri
Excel’de bir kez doldurulup güncellenmeyen envanter veya PDF olarak arşive atılan aydınlatma metni, ceza riskini azaltmaz; aksine “ihmal” veya “sistematik eksiklik” algısını güçlendirebilir.
2026’da Uyum Bütçesini Nasıl Planlamalısınız?
%25,49 yeniden değerleme, uyum yatırımının ertelenmesi maliyetini de artırdı. Pratik öneriler:
- Envanter merkezli başlayın. İşleme faaliyetlerini bilmeden alınan tedbirler parçalı kalır.
- Tedarikçi zincirini haritalayın. m.9 ve m.12 yükümlülükleri çoğu zaman üçüncü taraflarda somutlaşır.
- Kanal bazlı aydınlatma ve rıza. Web, mobil, fiziksel mekân ve İK süreçleri ayrı ayrı kontrol edilmeli.
- Açık bulguları kapatın. Önceki denetim veya pentest bulguları “Kurul kararı” riskini doğrudan etkiler.
- Canlı takip mekanizması kurun. Yılda bir güncellenen dosya yerine sürekli izlenen uyum paneli.
Lexidata ile Risk Haritanızı Operasyonel Hale Getirin
Lexidata, KVKK uyumundaki parçalı Excel dosyaları ve dağınık kanıt yükünü tek platformda toplar:
- Uyum paneli — canlı veri işleme envanteri, aydınlatma metni yönetimi, başvuru ve süre takibi
- Çerez rıza widget’ı — kategori bazlı rıza, değiştirilemez onay logu, Consent Mode v2 uyumu
- TPRM modülü — veri işleyen ve tedarikçi risk yönetimi, DPA takibi, alt-işleyen kontrolü
- LexiAgent (Data Discovery) — on-prem agent ile veritabanlarında PII metadata keşfi
2026 ceza tablosu, uyum eksikliklerinin artık ciddi mali sonuçları olduğunu net biçimde gösteriyor. Önce envanterinizi ve tedarikçi haritanızı netleştirmek, ardından aydınlatma ve güvenlik tedbirlerini kanıtlanabilir hale getirmek en düşük riskli yoldur. platform.lexidata.io üzerinden uyum panelini inceleyebilir veya demo talep edebilirsiniz.
Diğer yazılar
- EU AI Act + KVKK — Yapay Zekâ Uyum Yönetişimi ve 2026 Hazırlık Rehberi
- Açık Rıza mı Meşru Menfaat mi? — KVKK m.5/m.6 Hukuki Sebep Seçim Rehberi
- Saklama ve İmha Politikası — Periyodik İmha ve Süre Yönetimi (KVKK)
- İlgili Kişi Başvurusu (DSAR) — KVKK 30 Gün Kuralı ve Operasyon Rehberi
- Veri İhlali Bildirimi — KVKK 72 Saat Kuralı ve İlk Müdahale Rehberi
- Yurt Dışına Veri Aktarımı — Standart Sözleşme ve 5 İş Günü Bildirim Kuralı
